Работает ли Shadowsocks в России в 2026 году на мобильных сетях и Wi-Fi

Опубликовано · Обновлено · Команда Privacy VPN

Shadowsocks долго был выбором по умолчанию для тех, кто настраивал обход блокировок своими руками: простой, быстрый, с клиентами под любую платформу. В 2026 году у многих в телефоне до сих пор лежит старый ключ ss://, который то работает, то нет. Разберёмся, что с протоколом происходит сейчас, почему на мобильном интернете он ведёт себя хуже, чем дома, и на что его менять.

Что такое Shadowsocks и зачем его создавали

Shadowsocks появился в 2012 году в Китае. Его автор, программист под ником clowwindy, сделал простой зашифрованный прокси для обхода китайской системы фильтрации. В отличие от классических VPN вроде OpenVPN, у Shadowsocks нет заметного рукопожатия и служебных сообщений, по которым его легко опознать.

Через несколько лет автор прекратил работу над проектом, но к тому времени Shadowsocks уже стал открытым стандартом. Его развивают сообщества, существуют реализации на разных языках, а поддержка протокола есть почти во всех клиентах для обхода блокировок.

Важное отличие от VPN: Shadowsocks — прокси. Он передаёт трафик приложений через зашифрованный канал, но сам по себе не создаёт виртуальную сеть. На телефоне эту разницу скрывают клиенты: они заворачивают весь трафик устройства в прокси, и для пользователя это выглядит как обычный VPN со значком в строке состояния.

В России Shadowsocks стал популярен благодаря Outline — проекту, который запустил Jigsaw, инкубатор внутри Google, а сейчас развивает некоммерческий Outline Foundation. Outline позволял за несколько минут развернуть свой сервер и раздать ключи друзьям и родственникам.

Как Shadowsocks прячет трафик

Идея простая: зашифровать всё, начиная с первого байта. Наблюдатель видит поток данных, неотличимый от случайного шума: ни заголовков, ни имени сервера, ни признаков известного протокола.

Современные версии используют шифры с проверкой целостности, такие как ChaCha20-Poly1305 и AES-GCM. Это защищает от подмены данных по пути. Спецификация Shadowsocks 2022 добавила защиту от повторной отправки перехваченных пакетов, которой пользовались системы фильтрации для проверки серверов.

Чтобы трафик выглядел ещё безобиднее, появились надстройки. Outline, например, умеет передавать Shadowsocks через WebSocket, и соединение становится похожим на обычный веб-трафик. Есть и префиксы: в начало соединения добавляются байты, характерные для разрешённых протоколов. Outline на своём сайте прямо называет себя устойчивым к блокировкам и развивает именно эти механизмы.

Почему его научились распознавать

У подхода «зашифровать всё» оказался системный изъян. Нормальный интернет-трафик почти никогда не выглядит как случайный шум. HTTPS начинается с узнаваемого рукопожатия TLS, видеозвонки и игры имеют свои шаблоны. Соединение, в котором с первого пакета нет ни одной структуры, само по себе подозрительно.

Исследования китайской системы фильтрации показали, как это используется. Оборудование оценивает случайность первых пакетов, их длину и распределение байтов и помечает соединения, похожие на полностью зашифрованный трафик. Затем подозрительный сервер можно проверить активно: отправить ему повторённые или искажённые данные и посмотреть, как он отвечает.

Российские системы фильтрации у операторов в последние годы тоже научились работать с такими признаками. По данным «Коммерсанта», с ноября 2023 года Shadowsocks входит в перечень протоколов, которые Роскомнадзор намерен блокировать, а блокировки Shadowsocks и Outline фиксируются с весны 2024 года, хотя отдельного закона против самого протокола нет. Похожая судьба у других протоколов того же класса: Tor Project, например, сообщает, что мобильные операторы в России блокируют мосты obfs4 через DPI, и советует переходить на другие типы мостов.

Поэтому Shadowsocks без дополнительной маскировки в 2026 году — скорее лотерея, чем надёжный способ.

Shadowsocks на мобильном интернете и Wi-Fi

На практике разница между сетями заметна. Домашние провайдеры фильтруют трафик неодинаково, и в части проводных сетей Shadowsocks до сих пор подключается и работает неделями. Мобильные операторы обычно получают новые правила фильтрации раньше и применяют их строже.

По отзывам пользователей, типичная картина на 4G выглядит так: ключ подключается, первые страницы открываются, а через несколько секунд или минут соединение замирает. Иногда не подключается совсем. При этом тот же ключ дома на Wi-Fi работает без проблем, и человек долго ищет ошибку в телефоне.

Есть и чисто мобильная деталь. Основной трафик Shadowsocks идёт поверх TCP, и при каждом переходе с Wi-Fi на мобильную сеть соединения приходится устанавливать заново. В дороге, где телефон часто меняет вышки и теряет сигнал, это добавляет обрывов.

Регионы и операторы: почему опыт разный

Один человек пишет, что Shadowsocks работает отлично, другой — что не подключается вообще. Оба могут быть правы.

Оборудование фильтрации стоит у каждого оператора, и настройки у них различаются. Правила обновляются не одновременно по всей стране. В одном регионе мобильный оператор режет полностью зашифрованный трафик активно, в другом — пока нет. Дополнительно влияет сервер: если его адрес уже попал под ограничения или находится у хостинга, который фильтруют целиком, протокол не спасёт.

Для тех, кто ездит, из этого следует практический вывод. Ключ, который стабильно работал дома в одном городе, в командировке может перестать подключаться, хотя SIM-карта и оператор те же. Сеть в другом регионе настроена по-своему, и телефон подчиняется её правилам. Если вы часто переезжаете, держите в клиенте несколько вариантов подключения на разных протоколах и проверяйте их по прибытии, пока есть Wi-Fi в гостинице или у знакомых.

Похожую оговорку делают и зарубежные сервисы. Mullvad, например, пишет, что Роскомнадзор блокирует большинство его серверов, и советует пользователям из России пробовать разные страны и серверы с маскировкой через QUIC или Shadowsocks. То есть даже там, где Shadowsocks предлагают как вариант, это один из нескольких инструментов, а не гарантия.

Shadowsocks при белых списках

Режим белых списков — отдельная история. Оператор пропускает соединения только к разрешённым адресам, и зарубежный сервер Shadowsocks в этот перечень не входит. До сервера не доходит ни одного пакета, и неважно, насколько хорошо замаскирован трафик.

Внешне это похоже на обычную блокировку протокола: клиент пытается подключиться, но ничего не происходит. Отличить легко: без VPN в этот момент открываются Госуслуги и банки, а остальное не грузится. Смена ключа, шифра или порта здесь не поможет.

Работает только смена маршрута: первая точка соединения должна находиться в российской сети, доступной в режиме ограничений. Такие маршруты держат VPN-сервисы, а не протоколы.

Чем заменить: VLESS Reality, AmneziaWG и сервисы на их основе

VLESS + Reality. Вместо того чтобы прятать трафик в шум, Reality делает его похожим на обычное HTTPS-соединение с реальным популярным сайтом. Для оператора это выглядит как обращение к известному ресурсу с корректным рукопожатием TLS. Сейчас это основной протокол у многих сервисов, ориентированных на Россию.

AmneziaWG. Форк WireGuard, в котором изменён вид служебных пакетов, чтобы протокол не опознавался по сигнатуре. Сохраняет скорость WireGuard и хорошо переносит смену сетей на телефоне.

Выбирая замену, смотрите не только на протокол. Важно, что будет, если адрес сервера заблокируют: в готовом сервисе его заменят без вашего участия, а на своём сервере придётся менять самому. Важно, как подписка ведёт себя при белых списках, есть ли клиент для вашего телефона в доступном магазине приложений и сколько устройств можно подключить. Если Shadowsocks у вас стоял у всей семьи на одном сервере Outline, заранее прикиньте, хватит ли лимита устройств у нового варианта.

Свой сервер с любым из этих протоколов можно развернуть через установщик Amnezia. Если настраивать ничего не хочется, проще взять готовый сервис. Например, Project V работает на VLESS + Reality и AmneziaWG, включает в подписку маршрут обхода белых списков у МТС, МегаФона, Билайна и Т2 и стоит 180 ₽ за 30 дней; ограничения — квота 500 ГБ на 30 дней, обход расходует её ×10, а оплата и управление идут только через Telegram.

Сервис Протоколы по заявлению сервиса Обход белых списков
Project V VLESS + Reality, AmneziaWG Маршрут через российские промежуточные серверы для МТС, МегаФона, Билайна и Т2
Amnezia Premium AmneziaWG, XRay VLESS Reality Локация «Гренландия»
Red Shield VPN RedLink на основе VLESS и AmneziaWG, OpenVPN На официальных страницах не упоминается
Fiery VPN WireGuard, AmneziaWG, VLESS На сайте не упоминается

Таблица: Shadowsocks и альтернативы

Протокол Как маскируется Особенности на телефоне При белых списках
Shadowsocks Весь трафик похож на случайный шум Основной трафик идёт поверх TCP, переподключается при смене сети Не помогает с зарубежным сервером
Shadowsocks через WebSocket или с префиксами Похож на веб-трафик Нужен свежий клиент Outline или совместимый Не помогает с зарубежным сервером
VLESS + Reality Имитирует TLS-соединение с реальным сайтом Поддерживается в Happ, INCY и других клиентах на Xray Работает только через российский входной сервер
AmneziaWG WireGuard с изменённым видом пакетов Хорошо переживает переход Wi-Fi и 4G Не помогает с зарубежным сервером
WireGuard Не маскируется Быстрый и экономный, но легко опознаётся Не помогает

Как перейти на другой протокол: пошагово

  1. Решите, что вам нужно: свой сервер или готовый сервис. Для телефона без опыта администрирования проще сервис.
  2. Если сервис — выберите тот, у которого есть VLESS + Reality или AmneziaWG и, если в регионе бывают белые списки, маршрут обхода.
  3. Возьмите тест или короткий тариф и получите ссылку на подписку.
  4. Установите клиент, который рекомендует сервис. На iPhone учитывайте, что Happ, v2RayTun и Streisand в российском App Store недоступны, а INCY и Karing там есть.
  5. Добавьте подписку в клиент и подключитесь к ближайшему серверу.
  6. Если у вас свой сервер, разверните на нём VLESS + Reality или AmneziaWG и импортируйте новый ключ в клиент.
  7. Отключите Wi-Fi и проверьте подключение на мобильном интернете.
  8. Старый ключ Shadowsocks удалите из основного клиента или переименуйте как запасной, чтобы не перепутать.

Как проверить, работает ли ваше подключение

Проверка занимает пять минут и сразу показывает, где проблема.

Подключитесь к Shadowsocks на домашнем Wi-Fi и откройте сайт определения IP. Если адрес сменился на адрес сервера, ключ рабочий и сервер доступен. Затем выключите Wi-Fi и повторите на мобильных данных. Если на 4G не подключается или соединение замирает через минуту, а дома всё в порядке, оператор распознаёт протокол.

Не делайте вывод по одной попытке. Повторите проверку в другое время дня и с другим сервером, если их у вас несколько: заблокирован может быть конкретный адрес, а не протокол целиком. Обратите внимание и на то, как ведёт себя соединение через десять-пятнадцать минут активной работы, а не только в первые секунды.

Для сравнения подключитесь в той же точке к VLESS + Reality или AmneziaWG. Если они работают, а Shadowsocks нет, вывод очевиден. Если не работает ничего, проверьте, не включён ли белый список: открываются ли без VPN банк и Госуслуги и не открывается ли всё остальное.

Частые ошибки

  • Перебирать шифры. Смена шифра внутри Shadowsocks не меняет главного признака — полностью зашифрованного потока.
  • Проверять только дома. Работа на Wi-Fi ничего не говорит о поведении на 4G.
  • Считать, что виноват телефон. Переустановка клиента редко помогает, если трафик режет оператор.
  • Ждать спасения при белых списках. Ни Shadowsocks, ни другой протокол с зарубежным сервером в этом режиме не подключаются.
  • Ставить клоны клиентов. В российском App Store встречаются приложения с похожими названиями от других разработчиков; сверяйте имя разработчика.
  • Держать один ключ без запасного. Если Shadowsocks у вас ещё работает, это хорошо, но второй вариант на другом протоколе лучше настроить заранее.

Вопросы и ответы

Блокируют ли Shadowsocks в России?

Отдельного закона против Shadowsocks нет, но с ноября 2023 года он входит в перечень протоколов, которые Роскомнадзор намерен блокировать, а блокировки Shadowsocks и Outline фиксируются с весны 2024 года. Поэтому результат зависит от оператора, региона и конкретного сервера: где-то соединение держится, где-то обрывается. В мобильных сетях проблемы, по отзывам пользователей, встречаются чаще, чем на домашнем интернете.

Почему Shadowsocks работает на Wi-Fi, а на 4G нет?

Домашний провайдер и мобильный оператор фильтруют трафик по-разному, и в мобильных сетях правила обычно строже. Тот же ключ, который дома подключается без проблем, на 4G может распознаваться и сбрасываться. Если в регионе действует белый список, на мобильной сети недоступен вообще любой зарубежный сервер.

Что лучше: Shadowsocks или VLESS Reality?

Для России в 2026 году VLESS + Reality обычно надёжнее: он маскирует соединение под обращение к реальному сайту по HTTPS, а Shadowsocks выглядит как случайный шум. Shadowsocks проще в настройке и до сих пор работает в части сетей, но как основной протокол на телефоне уступает. На VLESS + Reality построены, например, Amnezia Premium и Project V.

Поможет ли Shadowsocks при белых списках?

Нет, если сервер находится за границей: при белом списке оператор не пропускает соединения к его адресу, и протокол здесь роли не играет. Нужен маршрут через российский промежуточный сервер, доступный в режиме ограничений. Такой маршрут, например, есть в подписке Project V для МТС, МегаФона, Билайна и Т2, но трафик через него расходует квоту в десятикратном размере.

Можно ли использовать старый ключ Shadowsocks в новом приложении?

Обычный ключ формата ss:// открывается в большинстве современных клиентов: Happ, INCY, v2rayNG, Karing, NekoBox и в самом Outline. Динамические ключи Outline рассчитаны на клиент Outline. Если ключ добавился, но не подключается, дело скорее в блокировке сервера, а не в приложении.

Стоит ли поднимать свой сервер Shadowsocks?

Как учебный или запасной вариант — можно: Outline разворачивает такой сервер почти без ручной настройки, а платить нужно только за аренду VPS. Для постоянной работы на мобильном интернете в России разумнее сразу ставить VLESS + Reality или AmneziaWG. Установщик Amnezia, например, умеет развернуть их на своём сервере.